Развертывание политики обнаружения и реагирования на конечные точки с помощью Intune

При интеграции Microsoft Defender для конечной точки с Intune вы можете использовать политики безопасности конечных точек для обнаружения и реагирования на конечные точки (EDR) для управления параметрами EDR и подключения устройств к Microsoft Defender для конечной точки.

Политики Intune для EDR включают профили для конкретных платформ, которые управляют подключением (установкой) Microsoft Defender для конечной точки. Использование пакетов подключения — это то, как устройства настроены для работы с Microsoft Defender для конечной точки. Подключение к Defender с помощью политик EDR Intune настраивает устройства для отправки телеметрии безопасности в Microsoft Defender для конечной точки, обеспечивая расширенные возможности обнаружения, исследования и реагирования на угрозы.

В этой статье рассматриваются сценарии развертывания EDR: от автоматического развертывания на основе соединителя до ручной настройки для специализированных сред.

Совет

В дополнение к политике EDR вы можете использовать политику конфигурации устройств для подключения устройств к Microsoft Defender для конечной точки. Однако политики конфигурации устройств не поддерживают устройства, подключенные к клиенту.

Если для одних и тех же параметров устройств (например, подключения к Defender для конечной точки) используется множество политик либо политики типа конфигурация устройства или обнаружение и нейтрализация атак на конечные точки, то между политиками на устройствах могут возникать конфликты. Дополнительные сведения о конфликтах см. в статье Управление конфликтами политик.

Общие сведения об адаптации EDR

При подключении EDR устройства настраиваются таким образом, чтобы они могли отправлять телеметрию безопасности вашему клиенту Defender для конечной точки. Пакет подключения представляет собой конфигурационный файл для конкретной платформы, содержащий:

  • Конфигурация клиента: определяет вашу организацию Defender для конечной точки.
  • Конечные точки службы: URL-адреса для связи со службами Defender.
  • Материалы для проверки подлинности: сертификаты и маркеры для безопасной связи между устройством и службой.
  • Базовая конфигурация: Параметры регистрации устройств и исходные параметры связи.

Основные понятия:

  • Устройства появляются на портале Defender вскоре после успешного подключения и первоначальной отправки телеметрии.
  • При подключении включается поток телеметрии, но не настраиваются дополнительные параметры, такие как уменьшение уязвимой зоны, брандмауэр или политики антивирусной программы.
  • Политики EDR не управляют правилами поиска угроз, пользовательской логикой обнаружения, автоматизацией реагирования или рабочими процессами исследования.

Технические сведения см. в статье "Подключение устройств к Microsoft Defender для конечной точки".

Применимо к:

  • Linux
  • macOS
  • Windows
  • Windows Server 2012 R2 и более поздние версии поддерживаются при управлении устройствами с помощью одного из следующих компонентов:
    • Configuration Manager (присоединение клиента)
    • Управление параметрами безопасности Microsoft Defender для конечной точки

Важно!

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не гарантируется и может отличаться.

Предварительные условия

Перед развертыванием политик EDR убедитесь, что ваша организация отвечает требованиям к лицензированию и разрешениям.

Лицензия

  • Microsoft Intune (план 1)

Вам необходимы лицензии для Microsoft Defender:

  • Лицензия на пользователя для расширенной защиты от угроз в Defender (план 1)
  • Microsoft 365 E5/A5/G5 (включает Defender для конечной точки, план 2)
  • Microsoft Defender XDR (автономный)

Подробные сведения о лицензировании см. в следующих статьях:

Управление доступом на основе ролей

Чтобы настроить политику EDR, вашей учетной записи должна быть назначена роль Intune с достаточными разрешениями управления доступом на основе ролей (RBAC):

  • Диспетчер безопасности конечных точек: роль "Диспетчер безопасности конечной точки" включает разрешения на создание политик безопасности конечных точек и управление ими.
  • Пользовательская роль: как минимум, создание/,чтение/,обновление/и удаление разрешений для безопасности конечной точки.

Вам также потребуются разрешения в Microsoft Defender для конечной точки для установки подключения к службе:

  • Роль администратора безопасности в Microsoft Entra ID или
  • Настраиваемая роль с эквивалентными разрешениями: microsoft.directory/applications/create, microsoft.directory/applications/delete, microsoft.directory/servicePrincipals/create

Подробные инструкции по разрешениям см. в статье "Управление доступом на основе ролей для безопасности конечных точек".

Поддерживаемые платформы и профили

Windows

  • Профиль: обнаружение конечных точек и реагирование на них
    • Общий доступ к образцам: выберите, как устройства отправляют образцы файлов в Defender для конечной точки.
    • Варианты подключения: автоматический из соединителя (доступно, если настроено подключение к службе) или вручную добавить пакет Onboard или Offboard .
      • Автоматическое из соединителя (рекомендуется, если настроено подключение между службами).
      • Подключение вручную с помощью пакета подключения или отключения с портала Defender.
    • Управление: устройства, зарегистрированные в Intune, или незарегистрированные устройства, через управление параметрами безопасности Defender для конечной точки.

macOS:

Linux:

Windows Server 2012 R2 +:

  • Профиль: обнаружение конечных точек и реагирование на них (ConfigMgr)
    • Руководство:
    • Нацеливание на коллекцию: Назначать коллекциям Configuration Manager, а не группам идентификаторов Entra.
    • Требования:
      • KB4563473 исправление
      • Коллекции, синхронизированные с Intune для заданий
      • Назначения применяются к коллекциям Configuration Manager, а не к группам идентификаторов Entra

Настройка подключения Intune и Defender для конечной точки

Службе Intune требуется подключение к Microsoft Defender для конечной точки для автоматического получения пакетов подключения и поддержки развертывания политики EDR.

После включения подключения:

  • Intune получает последний пакет подключения из Defender для конечной точки.
  • При создании политики используется самая последняя конфигурация подключения.
  • В профилях EDR можно использовать соединитель "Авто".

Настройка подключения:

  1. В Центре администрирования Microsoft Intune перейдите в раздел администрирования> клиентаСоединители и маркерыMicrosoftDefender для конечной точки.>
  2. Выберите "Подключить Microsoft Defender для конечной точки" к Intune.
  3. Включите подключение и настройте параметры общего доступа к данным.
  4. Убедитесь, что отображается состояние подключения "Подключено".

Совет

Проверка подключения может занять до 15 минут. Если произошел сбой подключения, убедитесь, что у вашей учетной записи есть разрешения администратора безопасности как в Intune, так и в Defender для конечной точки.

Подробные инструкции по настройке см. в статье "Подключение Microsoft Defender для конечной точки к Intune".

Развертывание политики EDR

Об узле обнаружения и реагирования на конечные точки:

В Центре администрирования Intune узел обнаружения и реагирования на конечные точки включает следующие вкладки:

  • Сводка — список всех политик EDR, состояние соединителя, а также диаграмма "Устройства Windows подключены к Defender для конечной точки" и параметр "Создать политику ".
  • Состояние подключения EDR — отображает сводную диаграмму подключения, список устройств с подробным состоянием, а также включает параметр "Развернуть предварительно настроенную политику ". Подробные инструкции по использованию этой вкладки см. в отчете о состоянии регистрации в EDR.

Каждое устройство, которое передает телеметрию безопасности в Microsoft Defender для конечной точки, должно быть подключено с помощью пакета конфигурации (называемого "подключением большого двоичного объекта"). Подробнее о содержимом пакета адаптации см. в разделе «Что такое подключение EDR».

Независимо от того, используете ли вы автоматическое или ручное развертывание, Intune применяет одну и ту же конфигурацию подключения к устройствам. Разница заключается в том, как Intune получает эту конфигурацию:

  • Автоматически (рекомендуется) — Intune извлекает пакет подключения из Defender для конечной точки через настроенное подключение к службе.
  • Вручную — используйте пакет подключения, загруженный с портала Defender, если автоматическое извлечение недоступно.

Примечание.

Пакет адаптации стабилен и требует обновления только в редких случаях, например при работе с корпорацией Майкрософт над перемещением клиента в новый центр обработки данных.

Выбор метода развертывания:

Сценарий Рекомендуемый метод Тип пакета конфигурации
Между Intune и Defender для конечной точки не настроено подключение к службе Политика ручного EDR Адаптация
Быстрое развертывание на всех устройствах Windows с активным подключением к службе Быстрое развертывание с предварительно настроенной политикой Авто из соединителя
Целевое развертывание с настраиваемыми параметрами и активным подключением к службе Целевое исправление Авто из соединителя
Несколько клиентов Защитника или изолированные среды Политика ручного EDR Адаптация
Строгий контроль изменений, требующий ручного управления пакетами Политика ручного EDR Адаптация

Создание политики автоматического EDR

Оптимальный вариант для сред со стандартной интеграцией Intune + Defender и одним клиентом Defender для конечной точки.

Предварительные требования: Активное подключение между службами Intune и Defender для конечной точки.

Развертывание преднастроенной политики EDR Windows

Самый быстрый способ развернуть подключение EDR на всех устройствах с Windows — использовать предварительно настроенный параметр политики, доступный на вкладке "Состояние подключения EDR". Этот метод автоматически использует последний пакет подключения из клиента Defender для конечной точки и развертывается с рекомендуемыми параметрами.

Подробные пошаговые инструкции см. в разделе "Быстрое развертывание с предварительно настроенной политикой " в разделе "Отчет о состоянии регистрации EDR".

Создание настраиваемой политики EDR (все платформы)

Если вам нужно развернуть политики EDR для определенных групп или платформ с настраиваемыми параметрами, используйте параметр "Создать политику " на вкладке "Сводка". Такой подход обеспечивает полное управление выбором платформы, параметрами конфигурации и назначениями групп.

Основные параметры конфигурации:

  • Тип пакета конфигурации клиента Microsoft Defender для конечной точки: Выберите "Авто из соединителя", когда доступно
  • Предоставление доступа к примерам: выбор в зависимости от ваших требований к конфиденциальности данных
  • Теги устройств (macOS и Linux): Настройка фильтрации и группировки устройств

Подробные указания по созданию политик см. в разделе "Целевое исправление " в разделе "Отчет о состоянии регистрации EDR".

Создание политики EDR вручную

Используйте этот метод, если организация не может использовать подключение к службе (несколько клиентов, изолированная среда или строгий контроль изменений).

Скачайте пакет подключения:

  1. На портале Microsoft Defender перейдите в раздел Параметры>Конечные> точкиУправление> устройствамиПодключение.
  2. Выберите операционную систему и нажмите Mobile Управление устройствами / Microsoft Intune.
  3. Выберите "Загрузить пакет".

Создайте политику:

  1. В Intune перейдите в раздел "Безопасность> конечной точки""Обнаружение конечных точек и реагирование>""Создать политику".
  2. Выберите платформу и профиль.
  3. В поле "Тип пакета" выберите "Подключение " или "Отключение".
  4. Вставьте содержимое скачанного файла подключения.
  5. Настройте остальные параметры, а затем назначьте и создайте политику.

Дополнительные профили для устройств с Linux

После создания основных политик EDR можно развернуть дополнительные специализированные профили для улучшенного управления безопасностью.

Создание глобальной политики исключений Linux

Примечание.

Глобальные исключения Linux: для устройств Linux, управляемых с помощью управления параметрами безопасности Microsoft Defender для конечной точки, вы можете создать отдельный профиль глобальных исключений Microsoft Defender (AV+EDR). Этот профиль поддерживает исключения путей и имен процессов без подстановочных знаков.

  1. Перейдите к безопасности >конечной точки, обнаружению угроз в конечных точках и реагированию на них>Создайте политику.
  2. Выберите Linux для платформы и глобальные исключения Microsoft Defender (AV+EDR) для профиля.
  3. Настройте исключения, добавляя записи с помощью:
    • Путь: путь к файлу или каталогу для исключения (подстановочные знаки не поддерживаются).
    • Process name: имя процесса, которое нужно исключить из мониторинга EDR (подстановочные знаки не поддерживаются).
  4. Назначение группам устройств Linux, управляемым с помощью управления параметрами безопасности MDE.

Важно!

Глобальные исключения объединяются с другими источниками исключений и приводят к объединению всех исключений. Добавление исключений может уменьшить охват обнаружения угроз.

Развертывание Configuration Manager

Подключение клиента

Присоединение клиента позволяет Intune развертывать политики EDR на устройствах Windows, управляемых Configuration Manager.

Требования к Configuration Manager:

  • Current Branch 2002 или более поздняя версия
  • Для версии 2002 установите KB4563473 (исправление)

Конфигурация подключения клиента:

  • Синхронизация коллекций устройств с Intune (синхронизация с облаком).
  • Убедитесь, что все настольные и серверные клиенты включены и синхронизированы (необходимо для предварительно настроенных политик EDR Windows).

Разрешения.

  • Администратор службы Intune Встроенная роль идентификатора Entra или эквивалентная роль для присоединения клиента и управления политикой безопасности конечных точек.

Настройка Configuration Manager для EDR

  1. Установите Configuration Manager обновление. Примените исправление KB4563473 для Configuration Manager 2002.
  2. Настройка подключения клиента: синхронизация коллекций Configuration Manager с Intune.
  3. Проверьте подключение: убедитесь, что коллекции отображаются в Центре администрирования Configuration Manager и Intune.

Развертывание политики EDR в коллекциях Configuration Manager

  1. В Центре администрирования Intune перейдите в раздел "Безопасность> конечной точки"Обнаружение угроз в конечных точках и реагирование>на них "Создать политику".
  2. Выберите платформу Windows (ConfigMgr) и профиль обнаружения угроз и реагирования на них в конечной точке (ConfigMgr).
  3. Настройте те же параметры политики, которые доступны для устройств под управлением Intune.
  4. В разделе "Назначения" выберите коллекции Configuration Manager, а не группы идентификаторов Entra.
  5. Создайте и разверните политику.

После развертывания политики подождите некоторое время для синхронизации Intune и ConfigMgr и оценки политики клиента Configuration Manager, прежде чем устройства отобразятся как подключенные.

Подробные сведения о настройке подключения клиента см. в статье "Настройка подключения клиента для поддержки политик защиты конечных точек".

Отчет о состоянии регистрации в EDR

Отчет о состоянии подключения EDR предоставляет администраторам полное представление о ходе подключения устройств в вашей организации. Этот отчет помогает отслеживать, какие устройства успешно подключены к Microsoft Defender для конечной точки, и определять устройства, которые могут требовать внимания.

Доступ к отчету о состоянии адаптации EDR

  1. В Центре администрирования Microsoft Intune перейдите в раздел "Безопасность> конечной точки"Обнаружение конечных точек и реагирование на них.
  2. Выберите вкладку " Состояние подключения EDR ".

Общие сведения об отчете

Вкладка "Состояние подключения EDR" включает в себя следующее:

  • Сводная диаграмма подключения: устройства с Windows, подключенные к Defender для конечной точки — на этой диаграмме показано количество подключенных и не подключенных устройств.

  • Список устройств с подробными сведениями: этот список устройств содержит следующие столбцы сведений:

    • Имя устройства: Имя каждого устройства в вашей организации
    • Управляется: Как устройство управляется (Intune, Configuration Manager через присоединение клиента или управление параметрами безопасности MDE)
    • Состояние датчика Defender: текущее состояние работоспособности датчика Defender для конечной точки.
      • Активно: датчик работает и обменивается данными нормально
      • Неактивно: датчик в последнее время не сообщал
      • С нарушениями: сенсор испытывает проблемы
    • Состояние подключения: текущее состояние подключения для каждого устройства.
      • Подключено: устройство успешно отправляет данные телеметрии в Defender для конечной точки
      • Не подключено: устройство не завершено процесс подключения
      • Ожидание: устройство находится в процессе подключения
      • Последняя проверка: Время и дата последнего сообщения с устройства в Intune
      • Основное имя участника-пользователя: основное имя участника-пользователя, связанное с устройством

Использование отчета для развертывания EDR

Быстрое развертывание с предварительно настроенной политикой

Для быстрого развертывания на всех подходящих устройствах с Windows непосредственно с вкладки "Состояние подключения EDR":

  1. На вкладке " Состояние подключения EDR " выберите "Развернуть предварительно настроенную политику".

    Снимок экрана: Центр администрирования, на котором показано, где находится параметр

  2. Выберите область развертывания:

    • Windows + конечная точка обнаружение и реагирование: для устройств, управляемых Intune
    • Windows (ConfigMgr) + обнаружение конечных точек и реагирование на них (ConfigMgr): Для коллекций Configuration Manager
  3. Укажите имя политики и необязательное описание.

  4. Выберите "Создать ", чтобы развернуть сразу же.

Эта предварительно настроенная политика была настроена автоматически:

  • Использует последний пакет подключения из клиента Defender для конечной точки
  • Развертывание на всех применимых устройствах в организации
  • Применение рекомендуемых параметров безопасности

Использование отчета для целевого исправления

Отчет о состоянии подключения EDR помогает определить устройства, требующие внимания, что затем можно решить с помощью целевого развертывания политики:

Определение проблемных устройств

Используйте список устройств на вкладке "Состояние подключения EDR ", чтобы определить конкретные устройства, требующие внимания:

  1. Фильтрация устройств по состоянию: обратите внимание на устройства "Не подключены" или "Ожидающие" устройства
  2. Изучите методы управления: убедитесь, что управление устройствами осуществляется через соответствующий канал
  3. Проверка работоспособности датчиков: определение устройств с неактивными или неисправными датчиками

Создание целевых политик

Обнаружив проблемные устройства, создайте определенные политики EDR с помощью параметра "Создать политику" на вкладке "Сводка":

Снимок экрана: Центр администрирования, на котором показано, где находится параметр

Сценарии наблюдения

Отчет о состоянии регистрации в EDR поддерживает несколько ключевых административных сценариев:

Проверка начального развертывания

После развертывания политик EDR:

  • Отслеживайте сводную диаграмму по адаптации, чтобы увеличить количество "подключенных"
  • Просматривайте ход выполнения отдельных устройств в списке устройств
  • Определение устройств, которые не удалось подключить в установленные сроки

Постоянный мониторинг соответствия требованиям

Для непрерывного управления состоянием безопасности:

  • Настройте регулярные проверки состояния адаптации.
  • Отслеживание работоспособности датчиков во всем парке устройств.
  • Определение устройств, которые со временем становятся неактивными или неработоспособными.

Устранение неполадок при развертывании

При сбое подключения устройств:

  • Используйте список устройств, чтобы определить проблемные устройства.
  • Пересмотрите методы управления, чтобы убедиться в правильном определении адресной политики.
  • Проверьте состояние датчиков на устройствах с состоянием "Не подключено".
  • Перекрестные ссылки с отчетами о соответствии политике EDR.

Рекомендации по использованию отчета

  • Регулярный мониторинг: еженедельно просматривайте отчет о состоянии адаптации EDR, чтобы обеспечить непрерывную защиту.
  • Упреждающее исправление: своевременно обращайтесь к устройствам "Не подключено", чтобы поддерживать уровень безопасности.
  • Корреляция с другими отчетами: используйте вместе с отдельными отчетами о соответствии политике EDR для полной видимости развертывания.
  • Документирование базовых показателей: отслеживайте показатели успешности адаптации с течением времени, чтобы выявлять тенденции.

Дополнительная видимость подключения

Помимо специального отчета о состоянии подключения EDR, вы также можете просматривать состояние подключения устройства с помощью отчетов Intune по антивирусной программе Microsoft Defender. Эти отчеты включают сведения о состоянии подключения устройств с Windows MDM и предоставляют другой способ мониторинга развертывания Defender для конечной точки в вашей организации:

Эти отчеты доступны в Центре администрирования по следующим ссылкам:

  • Перейдите в раздел "Отчеты>" Безопасность> конечной точки Microsoft Defender Отчеты антивирусной> программыПлитка>состояния антивирусного агента.
  • Перейдите на вкладку "Защита> конечных точек"Антивирусная программа>"Неисправные конечные точки".

Мониторинг и проверка развертывания EDR

Отчеты Intune:

Вы можете просмотреть результаты развертывания и подключения в Центре администрирования Intune на странице "Безопасность> конечной точки"Обнаружение конечных точек и реагирование на них:

  • Соответствие политикам: на вкладке "Сводка " можно выбрать политику для просмотра состояния ее развертывания.
  • Сведения об устройстве: на вкладке " Состояние подключения EDR " вы просматриваете простой отчет с количеством устройств, просматриваете список устройств с подробной информацией об их подключении и работоспособности датчиков, а затем выбираете устройства для дальнейшей детализации для получения дополнительных сведений.

Для комплексного контроля за подключением устройств используйте отчет о состоянии регистрации EDR.

Проверка портала Microsoft Defender:

На портале Defender:

  1. В инвентаризации устройств (ресурсы>,устройства) отображается подключенные устройства вскоре после получения данных телеметрии.

  2. Работоспособность датчика показывает время последнего посещения, версию датчика и состояние связи.

  3. Оценка рисков начинается после отправки устройствами исходной телеметрии.

Постоянный мониторинг

Проверьте следующее, чтобы убедиться в дальнейшем успешном подключении:

  • Показатели успешности развертывания политик
  • Состояние подключения устройства
  • Работоспособность датчика и связь
  • Неудачные развертывания, требующие исправления

Устранение неполадок

Устройства не отображаются на портале Defender

  • Убедитесь, что устройство может достичь требуемых конечных точек (например, *,securitycenter.windows.com и *,protection.outlook.com).
  • Проверьте состояние соответствия политике EDR в Intune и просмотрите сведения о конкретных устройствах в отчете о состоянии подключения EDR.
  • Убедитесь, что служба Microsoft Defender для конечной точки запущена на устройстве.

Параметр "Авто из соединителя" недоступен

  • Убедитесь, что для подключения Защитника отображается состояние "Подключено" в разделе "Администрирование> клиента", соединители и маркеры.
  • Подождите 15 минут после включения подключения, чтобы параметр появился.
  • Убедитесь, что у вашей учетной записи есть соответствующие права администратора.

Дополнительные сведения см. в статье "Устранение неполадок с подключением Microsoft Defender для конечной точки".

Отключение устройств

Политика EDR Intune поддерживает возможность использования большого двоичного объекта отключения для отключения устройств. Отключение устройств от Defender для конечной точки обычно является необычным, но спланированным процессом. Некоторые ситуации, требующие отключения, включают, помимо прочего, перемещение устройства из лаборатории тестирования, часть управления жизненным циклом устройства или необходимость во время консолидации клиентов.

Чтобы создать политику отключения:

  1. Скачайте новый пакет отключения с портала Microsoft Defender, перейдя в раздел "Параметры>конечных точек">"Управление> устройствамиОтключение".
  2. Выберите операционную систему и нажмите Mobile Управление устройствами / Microsoft Intune.
  3. Выберите "Загрузить пакет".
  4. Либо создайте новую политику EDR с типом пакета " Отключение " и вставьте содержимое большого двоичного объекта, либо обновите существующую политику отключения, заменив содержимое большого двоичного объекта.

При развертывании политики отключения EDR в Intune:

  • По соображениям безопасности срок действия большого двоичного объекта или пакета из Defender истекает через семь дней после скачивания. Пакеты отключения с истекшим сроком действия, отправленные на устройства, отклоняются.
  • При развертывании на устройстве большой двоичный объект отключения отключает датчик Defender для конечной точки, но не удаляет клиент Defender для конечной точки.
  • Устройства прекращают отправку телеметрии на портал Defender для конечной точки.
  • Устройства отображаются в Defender как "неактивные" через семь дней.
  • Состояние соответствия политики EDR Intune должно показывать успешное развертывание.
  • Исторические данные хранятся в Defender до тех пор, пока политики хранения не удалят их.

После отключения устройство прекращает отправку данных телеметрии, и его состояние меняется на "Неактивно " через семь дней. Исторические данные остаются на портале Defender до истечения настроенного периода хранения. Подробные сведения о том, что происходит после отключения, см. в разделе Отключение устройств.

Дополнительные сведения см. по следующим темам в документации по Microsoft Defender для конечной точки:

После подключения устройств с политиками EDR рассмотрите возможность развертывания дополнительных элементов управления безопасностью конечных точек: